LINUX.ORG.RU
ФорумAdmin

Странные проблемы с настройкой nftables

 


0

2

Здравствуйте коллеги. Имее debian 12 +zabbix+postgress - все работает. Включаю фаервол - начинает тормозит веб интерфейс и ssh (mc по 5 мин открывает). Где накосячил подскажите ?

nft list ruleset
table ip FirewallIPV4 {
        chain input {
       type filter hook input priority filter; policy drop;
                iifname "lo" accept
                ct state established,related accept
                ip saddr 192.168.9.0/24 icmp type { destination-unreachable, echo-request, parameter-problem } accept
                ip saddr 192.168.9.0/24 tcp dport 22 accept
                ip saddr 192.168.9.0/24 tcp dport 80 accept
                ip saddr 192.168.9.0/24 tcp dport 10051 accept
        }

        chain forward {
                type filter hook forward priority filter; policy drop;
        }

        chain output {
                type filter hook output priority filter; policy accept;
        }
}
table ip6 FirewallIPV6 {
        chain input {
                type filter hook input priority filter; policy drop;
        }

        chain forward {
                type filter hook forward priority filter; policy drop;
        }

        chain output {
                type filter hook output priority filter; policy drop;
        }
}
★★

Последнее исправление: drac753 (всего исправлений: 2)
table ip
...
table ip6

Зачем? table inet и описывай унифицированные правила для обоих. Если ходишь по «имени хоста», а не по прямому адресу, то проблема наверняка в глупом дропе всего v6, по которому предпочитают ходить всякие mdns и llmnr.

MagicMirror ★★
()
Ответ на: комментарий от Kolins

Проблему решило разрешение otput для ipv6 и iifname «lo» accept для него же

table ip6 FirewallIPV6 { chain input { type filter hook input priority filter; policy drop; iifname «lo» accept }

    chain forward {
            type filter hook forward priority filter; policy drop;
    }

    chain output {
            type filter hook output priority filter; policy accept;
    }

}

Собственно в локалке ip6 не используется (все на ip 4), очень странное поведение впервые с таким сталкиваюсь. Ранее просто не заморачивался и блочил на фаерволе ip6.

drac753 ★★
() автор топика
Последнее исправление: drac753 (всего исправлений: 2)